-----BEGIN PGP SIGNED MESSAGE----- Hash: SHA1 Hello !
Dans gpg, une clef import�e n'est pas tout de suite consid�r�e comme valide. Pour qu'elle le soit, une des m�thodes est de la signer avec ta clef priv�e (pas avant d'avoir bien v�rifi� que la clef appartient bien � celui � qui elle pr�tend apartenir bien s�r). > $ gpg --import PGPKEYS Avec �a tu importes les clefs. Les clefs sont dans ton keyring, mais ne sont pas consid�r�es comme s�res. > $gpg --verify sendmail.8.12.8.tar.gz.sig sendmail.8.12.8.tar.gz L� tu v�rifie la signature du tar.gz. Comme la clef n'est pas s�re, la v�rification de cette signature a exactement autant de valeur que si tu v�rifiais une somme MD5 de la tarball, c'est � dire que c'est bien mais pas top. N'importe qui qui a eu acc�s en �criture au dossier de t�l�chargement peut avoir post� une tarball contenant une backdoor, chang� le fichier PGPKEYS, et sign� la tarball avec les fausses clefs de ce fichier. > gpg: Signature made Tue Feb 11 20:25:07 2003 CET using RSA key ID 396F0789 > gpg: Good signature from "Sendmail Signing Key/2003 Donc l� la v�rification de la somme MD5 (en fait c'est du SHA1 je crois) a r�ussi. > <[EMAIL PROTECTED]>" gpg: sig CC374F2D.96: duplicated certificate - > deleted > gpg: sig CC374F2D.96: duplicated certificate - deleted Ca je sais pas ce que c'est, mais je pense que c'est rien de grave. > Could not find a valid trust path to the key. Let's see whether we > can assign some missing owner trust values. > No path leading to one of our keys found. L� il essaye de v�rifier si la clef est valide par l'autre m�thode. Cela consiste a regarder si la clef de sendmail a �t� sign�e par trois personnes au minimum � qui tu fais confiance et dont tu as sign� la clef. Ou m�me x personnes a qui font confiance � y personnes � qui tu fais toi-m�me confiance. Enfin tu vois le principe. C'est ce qu'on appelle le r�seau de confiance. > gpg: WARNING: This key is not certified with a trusted signature! > gpg: There is no indication that the signature belongs to the > owner. gpg: Fingerprint: C4 73 DF 4A 97 9C 27 A9 EE 4F B2 BD 55 B5 E0 0F L� il a pas trouv�, donc il te dit que rien ne prouve que la signature appartient bien � sendmail. > Je ne comprend pas tous de la sortie de gpg. Il me dit en premier lieu que > la signature est bonne, et finalement qu'il n'existe pas de signature > certifi�e? > Heu... j'ai du loup� qq chose la, donc si qq pouvais m'�clairer un peu... J'esp�re que c'est plus clair. En gros tu viens de v�rifier une somme MD5. Tu n'as pas plus de s�curit� que �a. @+ Aur�lien - -- http://gauret.free.fr If you use enveloppes, why not encryption ? Backups are for wimps. Real men upload their work to an ftp server and have everybody mirror it. - Linus Torvalds -----BEGIN PGP SIGNATURE----- Version: GnuPG v1.2.1 (GNU/Linux) iD8DBQE+ga/Ip/o5vLhkpx0RAj0RAKCgBwUhGzqRGeEAwd9KKlRBFpryYACdFKOv l/qRvYRsULap341r4LdgCPA= =ggc1 -----END PGP SIGNATURE-----
Vous souhaitez acquerir votre Pack ou des Services MandrakeSoft? Rendez-vous sur "http://www.mandrakestore.com"
